本文档概述了在 Ellucian Banner 系统中发现的一个严重安全漏洞,特别是在 9.17 及更早版本中。该漏洞已在沙特阿拉伯多所大学使用的系统中被发现,可能暴露敏感的学生数据。
/StudentSelfService/ssb/studentCard/retrieveDatabannerIdbannerId 参数修改为其他学生的标识符。bannerId 的信息,从而绕过必要的授权检查。该漏洞影响 Ellucian Banner 系统 9.17 及更早版本。使用这些版本的机构必须立即采取行动以降低风险。
该漏洞已注册 CVE 编号:CVE-2023-49339。有关该漏洞的更多详情和更新将在可用时提供。
Abdulaziz Naif Almadhi